
volatility explorer (volatility 2)
Este programa permite al usuario acceder a un volcado de memoria. También puede funcionar como complemento para el Framework Volatility (https://github.com/volatilityfoundation/volatility). Este programa funciona de manera similar a Process Explorer/Hacker, pero adicionalmente permite al usuario acceder a un volcado de memoria (o acceder a la memoria en tiempo real del ordenador usando Memtriage). Este programa puede ejecutarse desde máquinas Windows, Linux y MacOS, pero solo puede usar imágenes de memoria de Windows.
Descargue el archivo volexp.py (descargue también el archivo memtriage.py y reemplácelo con su archivo memtriage.py si desea usar memtriage https://github.com/gleeda/memtriage).
Ejecútelo como programa independiente o como complemento de Volatility:
python2 volexp
python2 vol.py -f <ruta del archivo de memoria> --profile=<perfil de memoria> volexp
python2 memtriage.py --plugins=volexp
Parte de la información mostrada no se actualizará en tiempo real (excepto la información de procesos (se actualiza lentamente), funciones en tiempo real como el analizador de estructuras, propiedades PE, ejecutar complemento en tiempo real, etc.).
El programa también permite ver las DLL cargadas, los identificadores abiertos y las conexiones de red de cada proceso (el acceso a las propiedades de una DLL también es opcional).








Marcar manualmente un proceso determinado y añadir una nota al margen.
Las acciones del usuario se pueden guardar en un archivo separado para su uso posterior.
